CVE-2026-9576: Fluent Booking WordPress - wyciek danych uczestników przez brak weryfikacji grupy

Wtyczka Fluent Booking przed 2.1.2 umożliwia dostęp do danych uczestników bez weryfikacji grupy. Zalecana aktualizacja i kontrola uprawnień.
CVE-2026-9576CVSS 4.9CMS

CVE-2026-9576: Fluent Booking WordPress - wyciek danych uczestników przez brak weryfikacji grupy

Wtyczka Fluent Booking przed 2.1.2 umożliwia dostęp do danych uczestników bez weryfikacji grupy. Zalecana aktualizacja i kontrola uprawnień.

CVSS
4.9 MEDIUM
EPSS
14.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Booking dla WordPress w wersjach przed 2.1.2 nie sprawdza własności grupy przed eksportem danych uczestników, co pozwala użytkownikom z rolą Calendar Manager na dostęp do danych osobowych uczestników z grup, których nie są właścicielami.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowany dostęp do wrażliwych danych osobowych (imię, email, telefon, adres, informacje płatnicze) uczestników wydarzeń, co może prowadzić do naruszenia prywatności i potencjalnych konsekwencji prawnych. Operatorzy stron korzystających z Fluent Booking powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma użytkownikami o różnych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Fluent Booking do wersji 2.1.2 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do roli Calendar Manager oraz monitoruj logi eksportu danych pod kątem nieautoryzowanych działań. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS